Die Einhaltung des Payment Card Industry Data Security Standard (PCI DSS) ist eine wesentliche Anforderung für jedes Unternehmen, das Zahlungskartendaten verarbeitet, speichert oder übermittelt. Viele Unternehmen unterschätzen jedoch die Komplexität dieser Anforderungen und begehen Fehler, die nicht nur die Einhaltung verzögern, sondern auch das Risiko von Sicherheitsverletzungen erhöhen.
In diesem Artikel beleuchten wir vier der häufigsten Fehler bei der Umsetzung des PCI DSS und zeigen vor allem auf, wie man diese vermeiden kann.
Die korrekte Definition des Umfangs der PCI-DSS-Umgebung ist wahrscheinlich der kritischste und zugleich am meisten unterschätzte Schritt im gesamten Compliance-Prozess. Einer der häufigsten Fehler ist es, den Umfang der PCI-Umgebung nicht korrekt zu definieren. Viele Unternehmen glauben, dass dies nur für Systeme gilt, die Zahlungen verarbeiten (oder, schlimmer noch, nur für Systeme, die Karteninhaberdaten speichern), doch die Realität ist weitaus umfassender.
In Abschnitt 4 – „Geltungsbereich der PCI-DSS-Anforderungen“ des Dokuments „Payment Card Industry Data Security Standard 4.0.1“ vom Juni 2024 heißt es, dass der Geltungsbereich nicht nur Systeme umfasst, die Karteninhaberdaten verarbeiten, speichern oder übertragen, sondern auch jedes System, das:
Darüber hinaus tappen viele Organisationen in die gegenteilige Falle: Da sie den Geltungsbereich nicht vollständig verstehen, beziehen sie letztendlich zu viele Systeme ein, was die Kosten und die Komplexität unnötig erhöht.
Zunächst müssen wir festlegen, welche Elemente zum Geltungsbereich des PCI DSS gehören, und wir stützen uns dabei auf den Standard selbst, um diese Elemente zu identifizieren.
Die Anforderungen 12.5.2 und 12.5.2.1 beschreiben detailliert die Elemente, die in den Geltungsbereich fallen und die wir daher bei dessen Definition berücksichtigen müssen.
Schließlich müssen wir eine gründliche Analyse des PCI-DSS-Geltungsbereichs durchführen und dabei alle ergänzenden Aufgaben im Zusammenhang mit dieser Maßnahme erledigen, die wir zuvor noch nicht erledigt haben (Kartendatenflüsse, Identifizierung von Komponenten innerhalb des Geltungsbereichs, Segmentierung usw.). Dazu können wir auf die folgenden öffentlichen Ressourcen zurückgreifen, die vom PCI SSC bereitgestellt werden:
Ohne ein klares Inventar von Systemen, Anwendungen und Geräten ist es praktisch unmöglich, die PCI-DSS-Anforderungen zu erfüllen, da es zahlreiche Anforderungen gibt, deren Einhaltung von einem vollständigen, robusten und aktuellen Inventar abhängt (Absicherung, Schwachstellenmanagement und Patching, Segmentierung usw.). Ganz zu schweigen davon, dass ein nicht überprüfter Bestandsverzeichnis an sich bereits einen Verstoß gegen den Standard darstellt (Prüfverfahren 12.5.1.b).
Um eine umfassende PCI-DSS-Bewertung durchzuführen, muss man verstehen, was das PCI SSC unter „Systemkomponenten“ versteht. Diese Informationen sind im Standard selbst detailliert beschrieben, doch viele Unternehmen, die sich im Prozess der PCI-DSS-Implementierung befinden, schenken ihnen keine Beachtung.
Abschnitt 4 – Geltungsbereich der PCI-DSS-Anforderungen des Dokuments „Payment Card Industry Data Security Standard 4.0.1“ vom Juni 2024 beschreibt den Geltungsbereich des PCI DSS einschließlich einer umfassenden Liste dessen, was als „Systemkomponenten“ gilt, darunter (mit verschiedenen Beispielen), jedoch nicht beschränkt auf:
Diese Informationen sind bei der Erstellung eines Bestandsverzeichnisses sehr hilfreich, doch um dessen langfristige Nachhaltigkeit zu gewährleisten, sind zusätzliche Maßnahmen erforderlich, wie zum Beispiel:
Die Netzwerksegmentierung ist eine der wichtigsten Säulen zur Reduzierung des Anwendungsbereichs des PCI DSS und zum Schutz von Karteninhaberdaten. Viele Unternehmen setzen sie jedoch nicht korrekt um oder glauben, dass eine grundlegende Segmentierung ausreicht.
In der Praxis kann eine unzureichende Segmentierung dazu führen, dass das gesamte Unternehmensnetzwerk in den Geltungsbereich von PCI DSS fällt, was die Kosten, die Komplexität der Compliance und die Angriffsfläche exponentiell erhöht.
Zu den häufigsten Fehlern zählen:
Um diese Probleme zu vermeiden, ist ein strukturierter Ansatz unerlässlich:
Vergessen Sie nicht Komponenten mit „uneingeschränkter“ Konnektivität (flaches Netzwerk) zu Komponenten, die Kartendaten speichern, verarbeiten oder übertragen, da diese ebenfalls als Teil des CDE gelten.
Einer der gefährlichsten (und häufigsten) Fehler besteht darin, die PCI-DSS-Compliance als Projekt mit einem Anfang und einem Ende zu betrachten, anstatt als fortlaufenden Prozess. Viele Unternehmen konzentrieren ihre Bemühungen direkt vor einer Prüfung, schaffen es, „die Prüfung zu bestehen“, und lassen dann bis zum nächsten Zyklus in ihrer Wachsamkeit nach.
Es gibt deutliche Anzeichen für dieses Problem, die Ihnen vielleicht bekannt vorkommen:
Dieser Ansatz gefährdet nicht nur die Compliance, sondern macht das Unternehmen auch anfällig für reale Bedrohungen.
PCI DSS ist nicht als einmalige Checkliste konzipiert, sondern als eine Reihe von Kontrollmaßnahmen, die langfristig aufrechterhalten werden müssen. Wenn die Compliance als vorübergehende Maßnahme betrachtet wird:
In der Praxis bedeutet dies, dass ein Unternehmen zum Zeitpunkt der formellen Bewertung zwar„konform“sein mag (was nicht dasselbe ist wie„sicher“), für den Rest des Jahres jedoch möglicherweise nicht sicher ist.
Um diesen Fehler zu vermeiden, ist es unerlässlich, den PCI DSS unter Berücksichtigung (unter anderem) der folgenden Aspekte in den täglichen Betrieb des Unternehmens zu integrieren:
Es gibt viele weitere Aufgaben, die dazu beitragen, dass die PCI-DSS-Compliance und die Sicherheit der Umgebung zu einem fortlaufenden Prozess werden, doch es ist nicht Zweck dieses Artikels, sie alle im Detail zu behandeln.
Abschnitt 5 – Best Practices für die Umsetzung des PCI DSS in „Business-as-Usual“-Prozesse des Dokuments „Payment Card Industry Data Security Standard 4.0.1“ vom Juni 2024 erläutert, wie eine Organisation „Business-as-Usual“- (BAU) als Teil seiner Gesamtsicherheitsstrategie umsetzen kann, indem sie Maßnahmen ergreift, um sicherzustellen, dass die zum Schutz von Daten und der Umgebung eingerichteten Sicherheitskontrollen weiterhin ordnungsgemäß angewendet werden und im Rahmen des normalen Geschäftsbetriebs wirksam funktionieren.
Bei der ordnungsgemäßen Umsetzung des PCI DSS geht es nicht nur um die Einhaltung eines Standards, sondern um den Schutz Ihres Unternehmens, Ihres Rufs und des Vertrauens Ihrer Kunden.
Die Vermeidung dieser häufigen Fehler kann den Unterschied zwischen einer effizienten Compliance und einem kostspieligen, frustrierenden Prozess ausmachen. Der Schlüssel liegt in einem proaktiven, kontinuierlichen Ansatz, der sich am Prinzip „Security by Design“ orientiert.
Ist Ihr Unternehmen bereit, die PCI-DSS-Anforderungen zu erfüllen, ohne diese Fehler zu begehen? Jetzt ist der richtige Zeitpunkt, dies zu prüfen und mit den Experten von Integrity360 zu sprechen.